【作者】吴洪淇(北京大学法学院教授、博士生导师)
【来源】《法学杂志》2026年第5期“主题研究·证据法学的改革与回应”
【基金项目】本文为高等学校全国优秀博士学位论文作者专项资金资助项目“司法证明过程的机理与规制”(项目编号:201406)的研究成果
内容提要:经过20多年的发展,我国刑事电子数据规范已经形成一个初步的规范群。但刑事电子数据规范群还面临着体系化程度不足的问题:整体上游离于《刑事诉讼法》之外,电子数据规范的颁布由相关部门主导,刑事电子数据规范各部分相互脱节现象严重。这一规制格局已经显露出诸多弊端,包括电子数据规范的合法性严重不足、电子数据取证权力的程序控制不足以及相对人权利保障的缺位。应该以《刑事诉讼法》第四次修改为契机,对我国刑事电子数据规范加以体系化重塑,实现《刑事诉讼法》与其下位法的良性互动。在《刑事诉讼法》层面,应该从法律保留的角度确立电子数据取证的必要性原则和电子数据的分级分类制度,在取证程序上要强化对电子数据取证的分类控制,确立电子数据非法证据排除规则并赋予其合法性保障功能。在此基础上,形成以《刑事诉讼法》为上位法宏观指导,司法解释及其他规范性文件具体落实的电子数据规范体系。
关键词:电子数据;刑事诉讼法;体系化;合法性
引言
对于刑事诉讼法修改如何回应数字化时代的挑战,学术界已有诸多研究,围绕刑事诉讼法修改规范电子数据的必要性与正当性、电子数据侦查取证法治化、数字化时代如何修改刑事诉讼法等议题进行了较为深入的讨论。但遗留下一些有待进一步研究的问题。比如,在当前主要由最高司法机关和公安部主导刑事电子数据规范这一既有格局的基础上,刑事诉讼法修改应该从哪些角度对电子数据加以规制?许多研究者已经意识到,由相关部门主导电子数据规范可能会产生诸多弊端,但哪一部分内容应该以什么标准通过刑事诉讼法修法来解决需要进一步探究。
在刑事电子数据规制问题上,我国已经形成“法律—司法解释性文件—部门规章”等多层次的规范层级模式。在不同层级之间,如何有效地加以配置,从而实现打击犯罪与保障人权之间的动态平衡,是刑事诉讼法修改过程中需要思考的。面对刑事电子数据规范多层次、多规范的基本格局,在刑事诉讼法修改的背景下,应该从体系化的视角重新审视。正如一些学者所言,法律的体系性不仅是描述法律特征的概念,而且包含法律的内在道德性。从体系化的角度入手,一方面有助于整合当前相对零散的刑事电子数据规范;另一方面能更好地理解在刑事电子数据规范体系中,刑事诉讼法作为最核心的法律应该承载的整合性功能。为此,本文着重从电子数据规制体系化角度,从整体法律体系这一宏观视角出发,对我国电子数据规范体系存在的不足及其带来或可能带来的潜在问题进行系统的反思,在此基础上结合《刑事诉讼法》第四次修改这一基本背景,探讨刑事电子数据规范体系化建设的基本路径与理论方案。
一、我国刑事电子数据规范的基本格局
自2005年以来,相关部门已经出台多部规范对我国司法实践中刑事电子数据的收集、使用、鉴定、审查及认定等问题进行较为全面的规定,形成了对刑事电子数据进行规制的基本格局。
(一)在法律层面,刑事电子数据规范散落在《刑事诉讼法》等相关法律中
2012年之前,《刑事诉讼法》中没有与电子数据相关的规定,作为一种证据形式的电子数据仅被吸收到“视听资料”之中。2012年刑事诉讼法修改时,尽管在我国司法实践中,电子数据已经有了较广泛的使用,但《刑事诉讼法》中只有两处提及电子数据。一处是第50条第2款在证据种类中将“电子数据”与“视听资料”并列作为一种证据类型。另一处是第54条第2款规定:“行政机关在行政执法和查办案件过程中收集的物证、书证、视听资料、电子数据等证据材料,在刑事诉讼中可以作为证据使用。”换言之,在电子数据规范方面,《刑事诉讼法》基本是失语状态。这一点既与刑事诉讼中电子数据的广泛使用不相协调,也与域外法治发达国家《刑事诉讼法》及类似法律对电子数据的高度重视形成鲜明对比。
近年来,除刑事诉讼法之外,一系列新出台的法律也涉及刑事电子数据的规制问题。首先,《数据安全法》第35条规定:“公安机关、国家安全机关因依法维护国家安全或者侦查犯罪的需要调取数据,应当按照国家有关规定,经过严格的批准手续,依法进行,有关组织、个人应当予以配合。”该规定对刑事诉讼中电子数据取证提出了明确的要求。其次,《个人信息保护法》从个人信息保护的角度对国家机关处理信息提出了相应的要求。比如,《个人信息保护法》第34条对国家机关履行法定职责处理个人信息提出了两个要求:一是合法性原则,要依照法律、行政法规规定的权限和程序来进行;二是必要性原则,国家机关为履行法定职责处理个人信息不得超出履行法定职责所必需的范围和限度。最后,《网络安全法》从网络运营者义务角度对社会公众的信息保护作出了规定。比如,《网络安全法》第44条第1款规定,“网络运营者不得泄露、篡改、毁损其收集的个人信息;未经被收集者同意,不得向他人提供个人信息”。上述法律从不同角度对刑事电子数据的收集和应用作出了相应的规定,构成了刑事电子数据规范体系的组成部分。
(二)刑事电子数据的规范主要由相关部门主导,以司法解释或规范性文件的形式呈现
如表1所示,自2005年以来,相关部门颁布了与刑事电子数据相关的多个规范性文件。从历时性维度来看,大致可以分为三个阶段:第一阶段,2012年之前,电子数据在《刑事诉讼法》中未取得合法的证据种类地位;对电子数据的规制主要是由公安部和最高人民检察院的技术部门出台的针对电子数据鉴定、检查以及计算机犯罪现场的规范性文件。第二阶段,2012年之后到2016年之前,从2012年刑事诉讼法修改开始,电子数据正式取得合法的证据种类地位,但是对电子数据的取证和审查还缺乏比较系统的规范。第三阶段,以2016年最高人民法院、最高人民检察院、公安部联合出台的《关于办理刑事案件收集提取和审查判断电子数据若干问题的规定》(以下简称《电子数据规定》)为标志,我国对刑事电子数据的取证与审查进入全面规制阶段。三个阶段比较来看大致呈现以下三个特点:
表1 电子数据相关的部分规范性文件
首先,对刑事电子数据规制日趋重视,规范体系也日趋完整。2012年之前,电子数据基本没有进入规范视野。不但《刑事诉讼法》中没有涉及电子数据问题,连“电子数据”一词也未在《刑事诉讼法》中出现过,而且只有3部规范涉及刑事电子数据的鉴定问题。电子数据尚未取得合法的证据地位,实践中常常将电子数据打印转化成书证或其他证据形式。2012年刑事诉讼法修改的一个重要突破是开始将“电子数据”作为一个基本的证据种类。除此之外,2014—2022年出台了6个与电子数据相关的规范性文件,体现了对电子数据问题的高度关注。
其次,从主导机构来看,主要是由最高人民法院、最高人民检察院和公安部来推动相应规范的出台。2012年之前,出台相关规范的部门主要是公安部和最高人民检察院的技术部门,法律位阶相对较低,更多地将电子数据作为技术性问题加以解决。2012年刑事诉讼法修改从证据种类角度解决了电子数据的证据资格问题,但对于电子数据收集和审查认定没有从侦查和证据角度加以规范。相应的工作主要通过最高人民法院、最高人民检察院和公安部各自或联合出台多个司法解释或其他规范性文件来解决。这种由相关部门推动证据规则制度改革的基本态势和我国近年来其他证据规则的发展路径是一致的。
最后,从规制范围来看,不再仅关注电子数据鉴定、勘验检察等局部性问题,而是从电子数据取证和审查两个角度对其进行全面的规范,规制的范围是电子数据的整体性问题。前后三个阶段的变化与我国司法实践中电子数据所占比重日益增加有关,也与电子数据问题的日益复杂化相关。
(三)“相互脱节”的规制格局
我国对刑事诉讼中的电子数据规制逐渐形成规范性文件相互脱节的规制格局。这一规制格局呈现以下两个特点:
第一,在法律层面,《刑事诉讼法》与现有其他相关法律对刑事电子数据规制的要求不仅相互脱节,而且彼此错位。之所以说相互脱节,是因为《刑事诉讼法》仅规定电子数据的证据资格,但对其收集和审查完全未加规定,而前述《数据安全法》《个人信息保护法》《网络安全法》等对电子数据收集的相关要求完全无法得到《刑事诉讼法》的回应。比如,《个人信息保护法》第34条规定的国家机关收集数据的合法性与必要性要求在《刑事诉讼法》中并没有得到回应。之所以说彼此错位,是因为法治国家中刑事诉讼法的任务是“以一套‘诉讼规则’来规制并厘清追诉程序中国家与个人之间权利与义务的界限......提供个人有效的权利保护,以防范国家方面无根无据或者不合比例的过度干预”。前述所说的对公安机关等机构收集数据的严格审批要求、个人信息收集的必要性原则等权利保障措施本应为以“尊重和保障人权”为重要任务的《刑事诉讼法》应有之规范,现在反倒规定在其他法律之中。《刑事诉讼法》与其他法律在电子数据规制方面的错位固然与不同法律在不同时间点出现、由不同机构主导有关,但也恰恰凸显体系化整合我国刑事电子数据规范的必要性。
第二,《刑事诉讼法》与刑事电子数据规范的相关司法解释和其他规范性文件之间存在脱节的现象,《刑事诉讼法》作为上位法对作为下位法的司法解释和规范性文件完全无法形成基本的引领效应。一方面,《刑事诉讼法》仅确立了电子数据的证据资格和行政阶段电子数据在刑事阶段的使用资格。也就是说,《刑事诉讼法》对于电子数据主要是授权性条款,对电子数据的收集与审查完全没有规定,而是交给下位法的司法解释和其他规范性文件加以规范。这就使下位法的司法解释和其他规范性文件在对电子数据收集和审查加以规范时完全缺乏对应的上位法要求。另一方面,《公安机关办理刑事案件电子数据取证规则》在《刑事诉讼法》之外创设了一套相对独立的刑事电子数据取证措施。《公安机关办理刑事案件电子数据取证规则》第7条确立了五种收集电子数据的基本方式:扣押、封存原始存储介质;现场提取电子数据;网络在线提取电子数据;冻结电子数据;调取电子数据。尽管这套电子数据取证手段采用了冻结、调取、扣押、封存等与传统取证手段相同的术语,颁布者也提出该规则“统一了相关要求,保证了同既有文件的协调一致”,但其背后隐含了大相径庭的规范内涵。刑事电子数据取证方式很难与传统侦查行为相互兼容,两个体系之间形成了一种“各说各话、措施概念与规制思路支离破碎的状态”。以冻结为例,电子数据的冻结看似和传统上对银行账户等的冻结取证措施类似,实则二者在适用对象和适用程序上存在质的差异。作为上位法的法律与下位法的司法解释之间的脱节以及下位法对上位法的违反是对法治国家中法秩序统一原理的违背,也给现有刑事电子数据规范之合法性带来严峻的挑战。
二、现有规制格局面临的现实挑战与潜在问题
经过20多年的发展,我国刑事电子数据规范大致形成了以法律解释及规范性文件为基础、法律与下位法之间相互脱节的基本格局。这一格局显现或隐含着一些亟待解决的问题。
(一)刑事电子数据规范的合法性危机
合法性危机的来源主要是法律授权的不足。刑事电子数据规范主要用来授权和规范刑事诉讼中国家公权力机关收集、处理和审查电子数据的各种行为。因此,刑事电子数据规范的颁布和制定本身必须有合法的授权。按照我国《立法法》第11条的要求,诉讼制度只能制定法律。第12条规定:“本法第十一条规定的事项尚未制定法律的,全国人民代表大会及其常务委员会有权作出决定,授权国务院可以根据实际需要,对其中的部分事项先制定行政法规,但是有关犯罪和刑罚、对公民政治权利的剥夺和限制人身自由的强制措施和处罚、司法制度等事项除外。”作为诉讼制度之一部分的侦查措施显然也需要满足《立法法》的法律保留条款要求。由于电子数据收集取证措施游离在《刑事诉讼法》第二编第二章“侦查”所规定的法定侦查措施之外,这些电子数据侦查取证措施无法从“侦查”章中所规定的“法定侦查措施”条款中获得直接的授权。学理上一般认为,这些电子数据侦查取证措施主要根据《刑事诉讼法》第115条侦查概括条款的概括授权。第115条第1款规定:“公安机关对已经立案的刑事案件,应当进行侦查,收集、调取犯罪嫌疑人有罪或者无罪、罪轻或者罪重的证据材料......”但该条款并不意味着可以授权任何侦查措施,而“只能成为轻微干预基本权的侦查措施的法律授权依据,而不能成为严重干预基本权的侦查措施的法律依据”。在刑事电子数据取证措施中,不同取证措施干预公民基本权利的程度有所不同,完全将其合法性置于《刑事诉讼法》第115条其实颇为勉强,电子数据规范的合法性问题屡屡受到学界的批评。可以说,仅依靠《刑事诉讼法》第115条侦查概括条款的授权,不足以支撑刑事电子数据取证措施的合法性。
随着社会公众对个人信息保护意识的增强,近年来我国逐步加强了对刑事电子数据取证合法性的要求。由于《个人信息保护法》是保护个人信息的基本立法,且并未排除刑事诉讼程序领域的应用,其同样适用于刑事诉讼领域的个人信息保护问题,对刑事诉讼领域个人信息保护合法性提出新的要求。比如,2021年通过的《个人信息保护法》第34条明确了国家机关履行法定职责处理个人信息只能在法律和行政法规规定的权限与程序下进行,并没有包括司法解释和部门规章。也就是说,就刑事执法、司法领域而言,执法、司法机关处理公民个人信息只能依据《刑事诉讼法》等法律以及行政法规的授权进行,且相应权限范围与处理程序必须符合法律、行政法规的明文规定。在《刑事诉讼法》和相关行政法规没有授权或授权不足的情况下,我国目前大部分由最高人民法院、最高人民检察院和公安部分别或者联合出台的有关刑事电子数据规范的规范性文件面临着无授权的尴尬境地。当然,《个人信息保护法》第34条也可以被视为转授权条款,为《刑事诉讼法》确立电子数据取证权限进一步奠定了相应的基础。
(二)电子数据取证权力的程序控制不足
《刑事诉讼法》相关规范的缺位和部门主导下的回应模式,导致刑事电子数据规范整体上呈现重打击犯罪、轻权利保障的基本价值倾向,侦查权力在电子数据领域面临不受控制的潜在风险。具体体现在以下三个方面:
第一,立案阶段的控制基本被架空。立案是我国刑事诉讼阶段用于控制侦查权力滥用的重要机制,《刑事诉讼法》第115条也将公安机关收集调取犯罪嫌疑人证据材料的权力限定为“已经立案”的刑事案件。但是,我国从2016年开始逐渐消解立案阶段对侦查机关收集提取电子数据的控制作用。《电子数据规定》第6条规定:“初查过程中收集、提取的电子数据,以及通过网络在线提取的电子数据,可以作为证据使用。”2022年最高人民法院、最高人民检察院、公安部联合出台的《关于办理信息网络犯罪案件适用刑事诉讼程序若干问题的意见》在第13条中延续了这一授权性规定,而且该规定进一步明确了调查核实阶段可以从事的取证行为。在调查核实过程中,可以采取询问、查询、勘验、检查、鉴定、调取证据材料等不限制被调查对象人身、财产权利的措施,不得对被调查对象采取强制措施,不得查封、扣押、冻结被调查对象的财产,不得采取技术侦查措施。该条款从正反两个方面对电子数据初查阶段取证进行了规范:从正面来讲,主要授权侦查可以采取的取证行为,许多电子数据的收集并不会直接干预被调查对象的人身权利和财产权利,而更多属于隐私权范畴,这就为电子数据取证行为的使用给予了授权;从反面来讲,主要限制了查封、扣押、冻结以及技术侦查措施,这意味着除这些措施之外,其他电子数据取证措施在立案前的调查核实阶段是可以使用的,而且所获取的证据材料可以作为证据使用。2026年5月发布的《公安机关电子数据取证规则(征求意见稿)》第9条更是明确规定,“在刑事立案调查核实或者行政执法、查办案件过程中依法收集的电子数据,可以作为刑事案件的证据使用”。如果该条款得以通过,则所有行政阶段取得的电子数据均可以在刑事案件中得以使用。这不仅突破了立案阶段对电子数据取证措施的限制,而且由于我国公安机关同时拥有行政执法与刑事侦查两项职能,可能导致办案机关有意通过更为宽松便利的行政执法手段来获取用于刑事侦查阶段的电子数据的风险。
第二,在侦查阶段,对电子数据收集的程序控制非常薄弱。首先,相当一部分取证措施无须审批。根据《公安机关办理刑事案件电子数据取证规则》的相关规定,电子数据取证手段可以分为无须审批的取证手段和需要审批的取证手段。无须审批的取证手段主要包括现场提取和不需要涉及技术侦查措施的网络在线提取和网络勘验检查。这些无须审批的取证措施并不意味着其对犯罪嫌疑人权利干预程度非常轻微。以网络远程勘验为例,名为勘验,实际上是对被调查人员虚拟空间的深层次干预。按照《公安机关办理刑事案件电子数据取证规则》第33条第1款的规定,网络远程勘验“应当使用电子数据持有人、网络服务提供者提供的用户名、密码等远程计算机信息系统访问权限”。正如一些学者所言,远程勘验看似直接将勘验措施从物理空间延展至虚拟空间,实则两类空间的差异使得当前远程勘验的内涵、外延以及与相关措施的关系均区别于传统勘验,在性质与功能上均产生了异化。其次,即使是审批也是公安系统内部自我审批,力度有限。需要通过前置审批的侦查措施主要是涉及技术侦查措施的网络在线提取和网络勘验检查、电子数据冻结和调取。这几种侦查手段前置审批要求本身各不相同,技术侦查需要报市级以上公安机关负责人批准,电子数据冻结需要县级以上公安机关负责人批准,电子数据调取则只需办案部门负责人批准。最后,这些电子数据取证手段仅考虑了取证的方式,而没有考虑所收集电子数据本身的特性。《数据安全法》第21条第1款规定:“......根据数据在经济社会发展中的重要程度,以及一旦遭到篡改、破坏、泄露或者非法获取、非法利用,对国家安全、公共利益或者个人、组织合法权益造成的危害程度,对数据实行分类分级保护......”《个人信息保护法》也特别强调对个人敏感信息的关注与保护。比如,《个人信息保护法》第28条规定:“敏感个人信息是一旦泄露或者非法使用,容易导致自然人的人格尊严受到侵害或者人身、财产安全受到危害的个人信息,包括生物识别、宗教信仰、特定身份、医疗健康、金融账户、行踪轨迹等信息,以及不满十四周岁未成年人的个人信息。只有在具有特定的目的和充分的必要性,并采取严格保护措施的情形下,个人信息处理者方可处理敏感个人信息。”第29条第1款规定:“处理敏感个人信息应当取得个人的单独同意......”这些规定都强调了针对不同电子信息应该采取不同程度的保护措施,但我国目前的电子数据取证措施对取证对象并没有作出相应的区分,个人敏感信息并未获得更为严格的保护。以调取电子数据为例,仅经办案部门负责人同意即可进行调取,而调取的对象很可能包括个人金融账号、行踪轨迹等各种敏感信息。
第三,在具体的办案过程中,办案人员常常突破必要性限度,对数据的收集呈现过度收集的趋势。《个人信息保护法》第6条第2款明确提出:“收集个人信息,应当限于实现处理目的的最小范围,不得过度收集个人信息。”第34条也要求“国家机关为履行法定职责处理个人信息......不得超出履行法定职责所必需的范围和限度”。这两个条款都要求办案机关收集个人信息时应该遵循必要的限度,这也是作为公法基本原则之狭义比例原则的应有之义。但由于前述取证程序控制的弱化,实践中办案部门逐渐形成了从办案便利角度出发,尽可能采集相关数据的基本样态。首先,在数据采集范围上,侦查人员在数据至上观念的影响下逐渐形成了“存而不用”“数尽其用”“宁枉勿纵”“宁滥勿缺”的思维倾向。其次,在取证手段选择上,按照最便利于办案的原则来选择所采用的侦查手段。在当前规定的电子数据取证手段中,从对相对人干预程度来看,扣押、封存原始介质是干预程度最深的,调取、在线提取等方式干预程度则相对较小。但根据《公安机关办理刑事案件程序规定》第66条的规定,收集、调取电子数据,能够扣押电子数据原始存储介质的,应该扣押原始存储介质,只有“确因客观原因无法扣押原始存储介质的,可以现场提取或者网络在线提取电子数据”。换言之,该规则本身隐含着将扣押、封存原始介质作为最优先的取证手段的内涵。在司法实践中,扣押、封存原始介质也是办案机关优先采用的一种取证手段。这显然违背了公权力行使必要性原则或者最小干预原则。按照该原则要求,国家机关为达到所追求之公法目的而采行的手段,只有当没有其他同样有效且对基本权利限制更少的方法时,采用该项手段才被视为是必要的。最后,在电子数据后续处理方面,《个人信息保护法》第47条明确规定,一旦“处理目的已实现、无法实现或者为实现处理目的不再必要”,则个人信息处理者应当主动删除个人信息;个人信息处理者未删除的,个人有权请求删除。但在刑事诉讼方面,电子数据信息删除权的确定标准、范围划定以及如何行使等仍然缺乏较为明确的理论共识,目前也没有相应的规定。一旦案件结束,相关数据则沉淀在系统中,存在泄露的风险。比如,江西某地曝出多名警察利用反诈平台帮助他人查询公民银行账号的冻结、止付信息,从而达到牟利的目的。
(三)相对人的权利保障不足
在我国《刑事诉讼法》现有体系中,针对电子数据取证可能存在的违法侵害行为,目前缺乏足够的权利救济手段。
第一,针对司法机关及其工作人员在电子数据取证中可能存在的违法行为,被调查人和其他相对人无法提出控告或申诉。《刑事诉讼法》第117条规定的可以向相关机关或人民检察院申诉或控告的情形中主要包括针对人身和物的强制性措施,并没有将对信息权利侵害的情形包含在内。
第二,针对违法电子数据取证行为的非法证据排除规则存在结构性缺陷。首先,在《刑事诉讼法》层面,电子数据并未被纳入非法证据排除规则的适用范围。2018年刑事诉讼法修改时仅规定了适用于犯罪嫌疑人、被告人供述、证人证言以及被害人陈述的强制排除规则和适用于物证、书证的裁量排除规则,而没有明确将非法证据排除规则扩展适用于电子数据。其次,《最高人民法院关于适用〈中华人民共和国刑事诉讼法〉的解释》第113条和第114条分别确立了电子数据的裁量性排除规则和强制性排除规则,但其排除的事项主要针对电子数据完整性存在缺失或者存在被篡改、伪造、增减、修改等影响电子数据真实性的情形。相较于电子数据排除规则完全考虑的真实性,合法性问题基本上为真实性考虑所架空。最后,获取是否经过合法审批基本没有被排除规则涵盖在内。证据审查标准中审查的范围主要以取证规范为根据,但侧重于取证规范中的法律程序规范,电子数据取证授权这一要求基本没有被考虑在内。也就是说,违反电子数据的合法性规范,如未经审批或者超范围、超限度获取电子数据等情形均没有相应的排除规则加以保障。
第三,在司法实践中,刑事电子数据合法性方面的救济基本缺失。基于前述刑事电子数据在整体上对犯罪嫌疑人和被告人权利保障的不足,司法实践中对电子数据合法性保障同样存在诸多不足。有学者2021年通过北大法宝数据库收集987件提出电子数据合法性抗辩的案例。其中,仅有8件案例采纳了抗辩意见,对涉案电子数据不予采信。这8件案例之所以对电子数据予以排除,表面上看是因为违反法律程序,根源上还是因为违反法律程序之后电子数据的合法性无法得到保障。
三、刑事电子数据规范体系化的路径选择
就我国刑事电子数据规范基本格局而言,如何实现有价值的体系化,按照什么样的路径来推进体系化建设是首先需要探讨的问题。对此,我们可以从域外法治发达国家刑事司法回应数字化挑战的经验获得一些启发。
(一)域外国家刑事电子数据规范体系化的基本路径
在加拿大,大体上按照“宪法—法律”两个层级对刑事诉讼中的电子数据问题加以规范。在宪法层级,电子数据的非法证据排除规则主要根据《加拿大人权利和自由宪章》的相关规定确立。其中第8条规定“任何人都有权免于不合理的搜查与扣押”;第24条第2款规定,在依第24条第1款提起的诉讼中,若法院认定证据系以侵犯或否定宪章所保障权利或自由的方式获取,则在考量所有情形后,若认定采纳该证据将使司法行政声誉受损,该证据应予排除。在法律层级,则通过两个维度对电子数据加以规范,一个维度是电子文件鉴真和最佳证据规则,主要体现在由加拿大统一法会议(ULEE)颁布的《1998年统一电子证据法》。该法主要规定了电子数据的定义、电子数据鉴真、最佳证据规则在电子数据的应用、电子数据完整性推定、电子数据可采性标准等相关条文。2000年,《个人信息保护与电子文件法》将《1998年统一电子证据法》的核心条款以31.1条至31.8条的形式编入《加拿大证据法》中。另一个维度是通过《刑事法典》的搜查授权条款对电子数据获取加以规制。《刑事法典》第487条等条款对一般搜查令、一般令状、保全令、一般提交令、专项提交令、通信拦截以及追踪令状等作了系统规范。除成文法规范之外,加拿大最高人民法院通过R v. Vu等一系列判例判断警察取证行为是否违反了《加拿大宪法》第8条、第24条确立的行为边界。
在美国,《联邦证据规则》基本上不涉及电子数据的内容,在《联邦证据规则》第901条中证据鉴真规范也没有像加拿大那样针对电子数据鉴真提出专门的要求。对电子数据的规范主要通过成文法和判例法两种方式。成文法主要是通过宪法和法律两个层级的规范。在宪法层面,主要以美国宪法第四修正案内容为依据,该修正案规定:“人民的人身、房屋、文件和财产不受无理搜查和扣押的权利不得侵犯,除非有正当理由,并经宣誓或誓词支持,并特别说明要搜查的地点和要扣押的人或物,否则不得签发搜查令。”美国最高法院还通过典型判例对宪法第四修正案的不断适用与解释来推动对刑事电子数据的规制,回应数据时代的新形势。1967年,美国最高法院通过卡兹案(Katz v. United States)确立了合理隐私期待标准,将传统上适用于物理空间的美国宪法第四修正案规则扩展到虚拟空间;在2014年的莱利案(Riley v. California)中,明确了警察在逮捕嫌疑人时,不得在未取得搜查令的情况下搜查其手机中的数据内容。2018年,在卡朋特案(Carpenter v. United States)中设立了“第三方原则”的例外,规定政府获取7天以上的手机基站位置信息构成美国宪法第四修正案意义上的“搜查”,必须事先取得搜查令。在法律层面,美国国会先后颁布了《电子通信隐私法》(1986年)、《爱国者法案》(2001年)以实现对电子数据收集的授权与规制。
在德国,刑事诉讼中的电子数据规范没有颁布统一的电子数据法典,而是形成了由宪法、刑事诉讼法及相关联邦法、欧盟法、行政规范、部门规章、内部指令及技术规范构成的多层次规范体系。在宪法层面,德国《基本法》上的通信秘密、住宅不可侵犯、一般人格权和信息自决权,以及联邦宪法法院于2008年从《基本法》第2条第1款结合第1条第1款发展出的“信息技术系统机密性与完整性基本权利”,共同构成电子数据取证的宪法基础;在刑事诉讼法层面,总体呈现公开取证沿用传统规则、秘密取证专门授权的结构,在2007年刑事诉讼法修改中通过增设第100a条、第100g条等分别针对通信监听、通信流量数据、定位数据、图像记录及观察技术手段设置具体授权条件。在相关联邦法层面,如《电信法》对有关服务提供者协助义务、数据概念界定和数据保护进行了规定。在欧盟法层面,通过欧洲人权法院判例以及将国际法(如《国际司法协助法》)直接转化成国内法等方式对电子数据取证问题产生规范作用。在行政法规、部门规章、内部指令以及技术规范等层面以其灵活、及时的特点发挥细化上位法、统一执法标准和压缩个案裁量空间的积极作用。比如,《电信监听条例》(TKüV)及联邦网络管理局制定的《执行电信监听法律措施技术规范》(TR TKüV)细化了监听接口、数据交付、记录和兼容性要求,并根据技术发展持续更新。
通过前述对域外代表性国家刑事电子数据规范的梳理可以发现:
第一,对刑事电子数据的规制对于各国来说都是一个相对晚近的挑战,大部分国家是在晚近20年才开始对刑事诉讼中电子数据进行较为系统的回应。刑事电子数据取证审查问题的规制路径并没有放之四海而皆准的基本模式,各国都是基于本国国情采用适合本国的规制模式,各国在选择自身规制模式的过程中要充分考虑既有的法律体系特点、应对司法实践挑战以及整体法律体系的协调性等因素。
第二,各国在回应电子数据挑战问题上基本上形成了多层次规范体系的作用。首先,在宪法层面,美、加、德三个国家的宪法都发挥着划定公民基本权利保障底线、设定基本价值取向的重要作用,通过对宪法相关条款的解释来回应数据时代电子数据取证可能产生的给公民基本权利带来的侵害;其次,在刑事诉讼法层面,通过法律保留的形式对电子数据取证的新形式及其行使方式进行了较为明确的规定,以确保警察取证权力行使的合法性和明确性;最后,行政法规和部门规章以其灵活性优势在宪法和刑事诉讼法之下发挥着细化标准的重要作用。在成文法之外,各国也都通过判例来持续不断地对司法实践中出现的电子数据规范问题加以回应,从而进一步填补和阐释宪法和刑事诉讼法相关条文留下的规范空间。
第三,各国在规制电子数据问题时都特别关注新规范与原有法律体系之间的协调性与合法性底线问题。就协调性而言,尽管各国对电子数据的规制模式不同,但都尽量整合两个体系之间的差异。就合法性底线而言,各国在回应电子数据问题时都尽可能守住保障公民基本权利这一底线,确保新的规范不过多地侵害社会公众的个人空间。以美国为例,《电子通信隐私法》禁止未经授权访问存储的通信信息,同时规定了政府执法人员实施监听前必须遵循的授权程序。后来政府通过《爱国者法案》为执法部门扩大手机监听提供了法理依据,但其中部分条款因为过度授权美国联邦调查局监控公民通信信息而被法院裁定违宪。因此,如何在守住合法性底线的同时有效进行电子数据取证是各国在相关立法中着力把握的一条主线。
(二)我国刑事电子数据规范体系化的独特路径
刑事电子数据规范的体系化要兼顾旧有法律体系与新型数字时代的挑战。数字时代的到来带来的是整个刑事司法系统应对场景的整体性转型,犯罪场景由物理空间转向虚拟空间。一方面是网络犯罪形态和电子数据本身在不断发生变化,数据体量在不断增加,电子数据类型也在不断迭代升级;另一方面是刑事执法方法相应出现诸多变化,如由事后的犯罪侦查转向事前的犯罪预防、在证据获取方面更注重公私合作。这些新变化都对旧有法律体系构成了重大的挑战。在这一背景下,我国寄希望于通过刑事诉讼法修改来及时加以回应,显然是力不从心的。
如果说20年前探讨中国电子数据立法问题,更多的是在基本空白的领域设计框架,那么我们今天面对的则是一个已历经“野蛮”生长的刑事电子数据规范体系。这是我们今天探讨刑事电子数据规范体系化的前提。我国过去20多年通过司法解释和部分规范性文件的快速及时出台来有效应对新的犯罪形势,刑事电子数据规范发展总体上呈现通过部门出台规范性文件的基本格局。这种模式呈现包容性与回应性的基本特点。《刑事诉讼法》仅解决电子数据的证据能力资格问题,对电子数据的规范则完全交给最高人民法院、最高人民检察院以及公安部,让这些部门以司法实践中处理电子数据所遇到的问题为中心,通过灵活出台司法解释或其他规范性文件来对相应问题加以及时、精准地回应。但是不能因此完全放弃《宪法》和《刑事诉讼法》对电子数据规范的价值指引和底线设定作用,将电子数据规范完全交由最高司法机关和公安部的司法解释和部门规章来规范,而是应该充分发挥各层级规范的不同作用,通过不同分工、协调配合来实现对刑事诉讼电子数据的有效规制。当前最优路径可能是继续沿着既有的发展路径,但需要在电子数据规范体系化建设方面进一步调整其规范构成,在《刑事诉讼法》与下位法之间进行合理的配置,通过《刑事诉讼法》再修改的契机对既有刑事电子数据规范进行重新整合。
四、刑事诉讼法修改下的电子数据规范整合
随着数字时代的到来,刑事电子数据规范存在的结构性问题已经成为我们需要直面的问题。《刑事诉讼法》第四次修改为刑事电子数据规范提供了一次极为难得的重塑性整合的机会。对于电子数据来说,本次刑事诉讼法修改的一个中心任务是为其收集审查确立基本的制度框架,为其收集审查奠定合法性基础。另外,在推进刑事诉讼法修改的同时,要考虑如何以《刑事诉讼法》为基础,进一步将相关法律及下位法的司法解释及规范性文件整合成一个有机的整体。可以从以下四个方面进行相应的调整。
第一,在刑事诉讼法修改中明确电子数据取证的必要性原则。必要性原则是国家公权力行使之比例原则的核心要义。《个人信息保护法》第6条第2款规定:“收集个人信息,应当限于实现处理目的的最小范围,不得过度收集个人信息。”第34条也要求国家机关为履行法定职责处理个人信息时不得超出履行法定职责所必需的范围和限度。这些规定都对包含侦查机关在内的所有国家机关的信息收集行为提出了必要性要求,理应在《刑事诉讼法》中有所体现。该原则对于电子数据取证至少提出两个方面的要求:首先,电子数据取证不能超出所必需的范围,不能放任有关机关“应取尽取”“备而不用”,对目前司法实践中公安机关办案中心大规模获取手机电子数据等方式应该有所控制;其次,电子数据取证不应超过履行法定职责所必需的限度。按照必要性原则,国家机关为达到所追求之公法目的而采行的手段,只有当已经没有其他同样有效且对基本权利限制更少的方法时,采用该项手段才被认为是必要的。按照这一要求,目前《公安机关办理刑事案件程序规定》第66条和《公安机关办理刑事案件电子数据取证规则》第10条、第16条中所确立的“扣押原始存储介质优先”的相关规定应该予以修改。在考虑采用何种取证手段时,应该以必要性为原则,综合考虑所取得数据可能对被调查人的权利干预程度,进而确定具有相当性的取证方式。
第二,刑事诉讼法修改应该明确数据分级分类保护制度,落实严格审查程序要求。对电子数据进行分级分类是保护电子数据基本权利的前提条件。我国《个人信息保护法》将信息区分为“个人敏感信息”和“非个人敏感信息”;《数据安全法》第21条第3款规定:“各地区、各部门应当按照数据分类分级保护制度,确定本地区、本部门以及相关行业、领域的重要数据具体目录,对列入目录的数据进行重点保护。”这两部法律都对国家机关处理个人信息提出了明确的分级分类要求。2025年,由我国发起并签订的《联合国打击网络犯罪公约》将电子数据区分为用户数据、流量数据、内容数据。这也从国际条约的角度对我国《刑事诉讼法》提出了数据分级分类的要求。我国《刑事诉讼法》中对数据分级分类没有相应的规定,仅在其第54条和第152条中要求办案人员要保守国家秘密、商业秘密和个人隐私。为此,可以参照《联合国打击网络犯罪公约》的基本框架,将数据分为用户数据、流量数据、内容数据三类。其中,用户数据一般适用于任意侦查措施,无须经过特别的审批;通过“流量数据”能推断出被侦查对象的人际关系、作息规律、活动轨迹、生活范围等较为私密的信息,当这些“流量数据”达到一定数量之后就可以对被侦查对象进行人物画像,因此,许多国家对“流量数据”,特别是大范围的“流量数据”获取施加严格的审批要求;而对于“内容数据”,因为涉及隐私权的核心领域需要施加最为严格的审批要求。以这种“三分法”为基础,可以在我国《刑事诉讼法》中设立最基本的分类方式,并以此为基础对取证行为提出相应的程序要求。一旦将数据分级分类要求嵌入既有刑事电子数据规范中,对电子数据的许多理解就会发生改变。尽管《电子数据规定》在第1条中作了数据的区分,但这种区分方式仅是对电子数据本身的界定,区分方式并没有对后续电子数据取证程序和审查要求产生任何影响。正在征求意见的《公安机关电子数据取证规则(征求意见稿)》开始从电子数据定义区分不同类型的信息,并在其第34条、第39条中对涉及“个人通信内容”的信息调取、提取等方面给予相较于其他信息更为严格的保护措施,正是对数据分级分类保护要求的落实与体现。为此,在后续改造中,应该按照权利干预程度将电子数据分类方式与相应取证手段的程序和审查要求作对应性区分,从而体现对公民基本权利的保障。
第三,《刑事诉讼法》修改应该根据不同的取证手段和不同的信息类型提出不同的程序要求。首先,应该进一步限缩办案机关在初查阶段的电子数据取证范围与取证权力。如前所述,相关司法解释赋予了侦查机关在初查阶段除查封、扣押、冻结以及技术侦查措施之外的其他数据取证手段的合法性。但实际上,诸如调取、数据远程勘验等措施都可以获取大量被调查人员的“流量信息”和生活核心“内容信息”,如微信聊天记录、购物记录、出行记录、通话记录、基站信息等,因为这些都是储存在第三方机构的信息,可以通过调取的手段来获得。因此,在初查阶段,不仅要对取证的手段进行限制,还需要对取证的范围加以限制,对于触及像通信内容这样涉及隐私权核心领域的电子数据就不能在初查阶段取证。其次,要特别防止以行政执法为名规避刑事侦查措施法定条件来获取电子数据的情形,对于刑事案件中完全用行政执法阶段所获取的电子数据作为证据要给予审慎的审查。再次,扣押、封存原始存储介质应该予以严格限制。目前,扣押、封存原始存储介质并未提出明确的审批要求,对于从原始存储介质中提取相关信息也没有施加任何审批要求。此外,因为扣押往往是以搜查为前提条件,扣押、封存原始存储介质应该至少适用《公安机关办理刑事案件程序规定》中有关搜查的基本审批要求,也就是需要经县级以上公安机关负责人批准。最后,应该在《刑事诉讼法》“侦查”一章中单列一节对电子数据取证手段予以规定。《公安机关办理刑事案件程序规定》仅对电子数据调取收集作了原则性规定并确立了扣押原始存储介质优先的基本要求,目前电子数据的五种取证手段仅规定在《公安机关办理刑事案件电子数据取证规则》第7条中。从合法性授权角度来看,应该将电子数据取证手段在《刑事诉讼法》“侦查”一章中加以明确规定。在将电子数据取证手段纳入《刑事诉讼法》的过程中,一方面要废除扣押原始存储介质优先的基本要求,另一方面要确立取证手段的使用要与所获取的数据需求、数据对象相适应的基本要求,尽量避免采用过度手段超范围取证。
第四,刑事诉讼法修改中应确立电子数据的非法证据排除规则。作为最为重要的程序性制裁措施,电子数据非法证据排除规则在《刑事诉讼法》中完全缺位,而由最高人民法院、最高人民检察院以及公安部确立的相关规定中实质上也未能关照最基本的电子数据合法性问题。为此,在本次刑事诉讼法修改中,首先应该将《刑事诉讼法》第56条中非法证据排除条款扩展到电子数据。《刑事诉讼法》第56条已经确立了针对非法言词证据的强制排除规则和针对非法实物证据的裁量性排除规则。其中,针对非法实物证据的规则主要规定:“收集物证、书证不符合法定程序,可能严重影响司法公正的,应当予以补正或者作出合理解释;不能补正或者作出合理解释的,对该证据应当予以排除。”电子数据作为一种特殊的证据没有被纳入第56条的规范范围,导致电子数据非法证据排除规则缺乏坚实的法律基础。反倒是公安部的《公安机关办理刑事案件程序规定》第71条将非法取得的物证、书证、视听资料和电子数据都作为排除证据的对象。因此,本次刑事诉讼法修改应该将电子数据和视听资料都明确纳入裁量性排除的范围。由于《刑事诉讼法》第56条裁量性排除条款赋予法院过高的裁量权,事实上已经失去了排除规则的规制效果,为此应该对第56条中的裁量空间进一步限缩。另外,赋予那些不符合法定收集程序且可能严重影响司法公正的证据以“补正或作出合理解释”的机会,实质上混淆了“非法证据”与“瑕疵证据”。为此,第56条相关条款应该修改为:“收集物证、书证、电子数据和视听资料不符合法定程序,可能严重影响司法公正的,应当予以排除。”其次进一步充实电子数据排除规则的合法性内容。目前,《最高人民法院关于适用〈中华人民共和国刑事诉讼法〉的解释》第113条和第114条分别规定了电子数据的裁量性排除规则和强制性排除规则,分不同层次对电子数据进行程序性制裁。但现有规则存在对电子数据合法性关注不足的问题,应该将电子数据取证措施是否获得法定审批权限作为排除的核心内容。现在我国《刑事诉讼法》相关规范性文件已经确立的审批要求如电子数据冻结、电子数据远程勘验等都应列为电子数据合法性审查内容,但在非法证据排除规则中并未将合法审批作为其排除(至少是裁量性排除)的核心内容。
结语
随着数字时代的到来,现代信息技术与网络不仅带来了新的犯罪形态,也重塑了刑事司法系统。这样一场变革方兴未艾,对全世界的犯罪治理和刑事司法系统都造成了巨大的影响。在过去的20多年中,我国主要通过部门出台司法解释或规范性文件的方式来回应这一挑战,形成了电子数据取证与审查的基本框架,实现对电子数据的规制。随着新时代的发展,这一规制格局正面临着《个人信息保护法》等新兴立法的合法性挑战、规范之间彼此脱节的离散化风险以及相对人权利保障不足的正当性追问。党的二十届三中全会《中共中央关于进一步全面深化改革 推进中国式现代化的决定》特别强调“健全监察机关、公安机关、检察机关、审判机关、司法行政机关各司其职,监察权、侦查权、检察权、审判权、执行权相互配合、相互制约的体制机制”,同时进一步强调要“完善执法司法救济保护制度”。在我国刑事司法实践中,刑事电子数据取证环节的合法性不足和权力制约机制的进一步强化已经成为亟待解决的问题。在这一背景下,以《刑事诉讼法》第四次修改和《公安机关电子数据取证规则(征求意见稿)》发布为契机,我国应该从体系化角度对刑事电子数据规范加以重塑,将电子数据取证规范纳入《刑事诉讼法》规范范围,调整其完全以办案便利为中心的价值取向,尽力整合《刑事诉讼法》与相关司法解释及规范性文件,通过有效的机制使之能够在取证有效性与权利保障之间保持适度的平衡,最终达到对电子数据合理、有效的法律规制。
《法学杂志》2026年第5期